peframe
peframe <sample.exe>
Analiza un ejecutable PE con peframe: imports, secciones, entropía y detección de empaquetado en un solo comando.
Ejecútalo cuando necesites el análisis rápido de un PE: peframe examina el binario y reporta los imports, las secciones, los indicadores de empaquetado (entropía alta, secciones raras), las URLs y las strings sospechosas — el resumen estático de la muestra en segundos. Es la herramienta de triage: la primera pasada que decide si el binario merece análisis profundo. En el IR, peframe sobre el payload extraído da la foto inicial — empaquetado (UPX), imports de API de inyección (VirtualAllocEx, WriteProcessMemory) y las URLs — antes de pasar a capa y al sandbox.
No lo uses como análisis completo: peframe es triage — los indicadores que reporta (entropía, secciones) son pistas, no veredictos; un binario con entropía alta puede ser legítimo (compresión) y uno limpio puede ser malware. Los falsos positivos de las detecciones genéricas (las URLs y strings sospechosas aparecen en binarios normales) requieren revisión. Y ojo: peframe analiza el PE en disco — los binarios para otras plataformas (ELF, Mach-O) o los scripts no aplican; para esos, las herramientas equivalentes (capa soporta más formatos). Para el detalle de los imports o las secciones, herramientas más finas (pescan, dumpbin) complementan.